VPN

¿Tu empresa necesita una VPN o basta con conexiones seguras?

Una VPN para empresas resulta necesaria cuando empleados, delegaciones o proveedores deben acceder desde fuera a recursos que solo deberían estar disponibles dentro de la red corporativa. Si todo el trabajo se realiza mediante aplicaciones en la nube correctamente protegidas, puede que no aporte una mejora suficiente para justificar su coste y complejidad.

La clave está en distinguir entre cifrar una conexión a Internet y autorizar el acceso a sistemas privados. Una página protegida mediante HTTPS ya cifra la comunicación entre el navegador y el servicio, pero no permite entrar de forma segura en un servidor interno, una carpeta corporativa o un programa alojado en la oficina.

Una VPN tampoco convierte automáticamente en seguro el ordenador que se conecta. Si ese equipo tiene software malicioso, contraseñas robadas o permisos excesivos, el túnel cifrado puede terminar facilitándole una entrada legítima a una amenaza.

Contenido

Respuesta rápida según la situación de la empresa

SituaciónOpción más razonable
Todo el trabajo se realiza con aplicaciones SaaSConexiones seguras, doble factor y control de dispositivos
Los empleados necesitan acceder a un servidor de la oficinaVPN empresarial o acceso de confianza cero
Se utilizan carpetas compartidas dentro de la red localVPN
Hay varias sedes que comparten sistemas internosVPN entre sedes
Solo se consulta correo y almacenamiento en la nubeNormalmente no hace falta una VPN corporativa
Se accede a escritorios remotosVPN o pasarela segura antes del escritorio remoto
Proveedores externos entran en sistemas concretosAcceso limitado por aplicación, preferiblemente
Se trabaja habitualmente desde redes públicasProtección del dispositivo y comunicaciones cifradas; VPN según el acceso necesario
Los empleados utilizan dispositivos personalesEvitar acceso amplio a la red; aplicar controles específicos
La empresa dispone de aplicaciones internas antiguasVPN puede ser la opción más viable
Cada empleado solo necesita una o dos aplicacionesAcceso por aplicación o ZTNA puede ser más adecuado
Una fábrica conecta maquinaria entre distintas ubicacionesVPN entre redes o arquitectura híbrida especializada

Para una pyme, la mejor opción no es necesariamente la más avanzada. Debe ser la que permita acceder únicamente a lo necesario, desde dispositivos autorizados y sin abrir más red de la imprescindible.

Qué es una VPN empresarial

Una red privada virtual crea un túnel cifrado entre un dispositivo o una red y los sistemas de la empresa.

Gracias a ese túnel, un trabajador situado fuera de la oficina puede utilizar determinados recursos como si estuviera conectado a la red corporativa.

Una VPN empresarial puede utilizarse para acceder a:

  • Servidores de archivos.
  • Aplicaciones internas.
  • Bases de datos.
  • Sistemas de facturación.
  • ERP alojados localmente.
  • Escritorios remotos.
  • Impresoras de red.
  • Equipos industriales.
  • Paneles de administración.
  • Recursos compartidos entre sedes.

El objetivo no es ocultar la ubicación del usuario ni cambiar el país desde el que navega. Su función es proteger y controlar el acceso a recursos corporativos privados.

VPN empresarial y VPN comercial no son lo mismo

Las VPN comerciales dirigidas a particulares suelen utilizarse para cifrar el tráfico hacia un servidor externo y modificar la dirección IP pública.

Una VPN empresarial está diseñada para conectar de forma segura con los sistemas de una organización.

CaracterísticaVPN comercialVPN empresarial
Finalidad principalPrivacidad de navegaciónAcceso a recursos corporativos
Administración de usuariosLimitadaCentralizada
Integración con cuentas de empresaPoco habitualHabitual
Permisos por empleadoBásicos o inexistentesConfigurables
Registro de accesosLimitadoNecesario
Acceso a servidores internosNo
Revocación al causar bajaManual y poco controladaGestionable
Doble factorDepende del servicioDebería estar disponible
Conexión entre sedesNo suele ofrecerla
Soporte empresarialVariableParte relevante del servicio

Instalar en los ordenadores una aplicación VPN de consumo no sustituye una arquitectura de acceso remoto empresarial.

Qué significa utilizar conexiones seguras sin VPN

Una empresa puede trabajar de forma segura sin una VPN tradicional si sus aplicaciones son accesibles directamente desde Internet y están protegidas mediante controles adecuados.

Es el caso de numerosos servicios de:

  • Correo electrónico.
  • Almacenamiento en la nube.
  • Facturación.
  • CRM.
  • Gestión de proyectos.
  • Videoconferencia.
  • Firma electrónica.
  • Atención al cliente.
  • Recursos humanos.
  • Comercio electrónico.

Estas plataformas suelen cifrar la comunicación mediante HTTPS. La seguridad se refuerza con:

  • Autenticación multifactor.
  • Inicio de sesión único.
  • Permisos por función.
  • Restricciones de acceso.
  • Equipos administrados.
  • Cifrado del dispositivo.
  • Alertas de inicio de sesión.
  • Protección del navegador.
  • Copias de seguridad.
  • Registros de actividad.

Cuando cada usuario entra directamente en una aplicación en la nube, obligar a que todo su tráfico pase primero por la oficina puede añadir lentitud sin aportar una protección proporcional.

HTTPS y VPN protegen cosas diferentes

HTTPS cifra la comunicación entre el usuario y una web o aplicación concreta.

La VPN crea un canal hacia una red o infraestructura determinada.

NecesidadHTTPSVPN
Cifrar el acceso a una webPuede añadir otra capa, pero no suele ser necesaria
Entrar en un servidor privadoNo
Acceder a una carpeta de la oficinaNo
Proteger credenciales durante la conexiónSí, dentro del túnel
Ocultar servicios internos de InternetNo por sí solo
Unir dos oficinasNo
Limitar el acceso a una aplicación concretaDepende del sistemaPosible, aunque una VPN clásica puede dar acceso más amplio
Proteger un equipo infectadoNoNo
Evitar el robo de una contraseñaNo por sí soloNo por sí solo
Detener un correo fraudulentoNoNo

La presencia de un candado en el navegador no permite abrir recursos internos. Del mismo modo, utilizar una VPN no sustituye el doble factor, las actualizaciones ni la protección del equipo.

Cuándo necesita una empresa una VPN

Los empleados acceden a sistemas alojados en la oficina

Una pyme puede mantener dentro de sus instalaciones:

  • Un ERP.
  • Un servidor de archivos.
  • Una base de datos.
  • Un programa sectorial.
  • Un sistema de gestión documental.
  • Un servidor de impresión.
  • Una aplicación desarrollada a medida.

Exponer directamente estos servicios a Internet aumenta el riesgo.

La VPN permite mantenerlos dentro de la red privada y exigir primero una conexión autenticada y cifrada.

Se utiliza escritorio remoto

Publicar un servicio de escritorio remoto directamente en Internet puede convertirlo en un objetivo accesible desde cualquier lugar.

Una configuración más prudente consiste en exigir primero el acceso mediante VPN o una pasarela segura.

Después, el usuario entra únicamente en el equipo o escritorio que necesita.

El acceso remoto debe contar además con:

  • Doble factor.
  • Contraseñas únicas.
  • Restricciones por usuario.
  • Actualizaciones.
  • Bloqueo por intentos.
  • Registros.
  • Horarios cuando proceda.
  • Dispositivos autorizados.

Hay varias sedes

Una VPN entre sedes conecta dos o más redes corporativas.

Puede utilizarse para que oficinas, tiendas, almacenes o delegaciones compartan:

  • Aplicaciones.
  • Inventario.
  • Telefonía.
  • Servidores.
  • Copias.
  • Equipos.
  • Bases de datos.

La conexión se establece entre los dispositivos de red de cada ubicación y no depende de que cada empleado active manualmente una aplicación.

Los técnicos necesitan entrar en equipos internos

Empresas de mantenimiento, industria o ingeniería pueden necesitar acceso remoto a:

  • Equipos de control.
  • Servidores.
  • Sistemas de supervisión.
  • Paneles técnicos.
  • Máquinas.
  • Dispositivos de red.

Ese acceso debe limitarse por persona, horario, dispositivo y recurso.

No conviene entregar a un proveedor una cuenta genérica que permita recorrer toda la red.

Se trabaja con programas que no están preparados para Internet

Algunas aplicaciones antiguas fueron diseñadas para funcionar únicamente dentro de la red local.

Trasladarlas a la nube puede requerir una migración costosa.

Una VPN puede prolongar su uso mientras se planifica una solución más moderna.

La empresa debe comprobar que la aplicación funciona correctamente con la latencia de una conexión remota.

Existen recursos que no deben ser públicos

Una aplicación puede carecer de vulnerabilidades conocidas y, aun así, no estar diseñada para exponerse directamente.

Mantenerla detrás de una VPN reduce su visibilidad y permite controlar quién puede intentar acceder.

La VPN no elimina la necesidad de actualizar el servicio interno.

La empresa quiere conectar redes completas

Cuando el objetivo es que dos ubicaciones funcionen como partes de una misma infraestructura, las conexiones web individuales no cubren la necesidad.

Una VPN entre redes puede ofrecer esa continuidad.

Debe configurarse con segmentación para evitar que un problema en una sede se propague sin límites a las demás.

Cuándo suele bastar con conexiones seguras

Todo el software está en la nube

Una empresa que utiliza exclusivamente aplicaciones SaaS puede no tener una red interna a la que conectarse.

En ese caso, el empleado entra directamente en cada servicio.

La prioridad pasa a ser proteger:

  • La identidad.
  • El dispositivo.
  • La cuenta.
  • El navegador.
  • Los datos almacenados.
  • Los permisos.

Forzar una VPN hacia la oficina para después volver a salir a Internet puede crear un recorrido innecesario.

No existen servidores ni carpetas internas

Si los documentos se almacenan en una plataforma en la nube con permisos adecuados, no hace falta una VPN para consultar una carpeta alojada en Internet.

El control debe centrarse en:

  • Quién puede ver cada archivo.
  • Cómo se comparte.
  • Qué ocurre al causar baja.
  • Qué dispositivos pueden descargarlo.
  • Si se conservan versiones.
  • Cómo se recupera una eliminación.

Los empleados solo utilizan correo y aplicaciones web

El correo moderno y las plataformas empresariales ya establecen conexiones cifradas.

La empresa obtiene más valor reforzando el inicio de sesión y controlando los equipos que añadiendo una VPN sin una finalidad concreta.

No hay acceso a recursos privados

La VPN no debería implantarse únicamente porque algunos empleados trabajan desde casa.

Debe existir un recurso, una red o una política que justifique el túnel.

El teletrabajo no exige automáticamente que todo el tráfico del usuario pase por la infraestructura de la empresa.

La empresa puede limitar el acceso por aplicación

Los sistemas modernos pueden permitir que un usuario acceda solo a una aplicación autorizada, sin entrar en toda la red.

Este enfoque reduce el alcance de una cuenta comprometida.

Los modelos de confianza cero parten de verificar de forma continua la identidad, el dispositivo y el recurso solicitado, en lugar de considerar fiable a un usuario solo por haber entrado en la red. (Instituto Nacional de Estándares)

Qué es ZTNA y por qué puede sustituir a una VPN

ZTNA significa acceso a la red de confianza cero.

Aunque su nombre menciona la red, su objetivo habitual es conceder acceso a aplicaciones o recursos concretos, no introducir al usuario dentro de toda la infraestructura.

Una VPN tradicional suele funcionar así:

  1. El usuario se autentica.
  2. Entra en la red.
  3. Desde allí accede a los recursos permitidos.

ZTNA aplica una lógica diferente:

  1. Se identifica al usuario.
  2. Se comprueba el dispositivo.
  3. Se valora la política de acceso.
  4. Se conecta únicamente con la aplicación autorizada.
  5. Se vuelve a evaluar la sesión cuando cambian las condiciones.

INCIBE presenta ZTNA como una alternativa especialmente adecuada cuando se trabaja en remoto y se utilizan aplicaciones distribuidas o en la nube. (INCIBE)

VPN tradicional frente a ZTNA

CriterioVPN tradicionalZTNA
AlcancePuede introducir al usuario en la redConecta con recursos concretos
Confianza inicialSe concede tras autenticarseSe verifica durante la sesión
Visibilidad de la redPuede ser mayorSuele reducirse
Aplicaciones antiguasBuena compatibilidadDepende de la solución
Implantación sencillaHabitual en entornos pequeñosPuede exigir más configuración
Control del dispositivoVariableSuele formar parte del acceso
Usuarios externosRequiere segmentación cuidadosaAdecuado para accesos limitados
Trabajo en la nubePuede ser poco eficienteEncaja mejor
Coste inicialPuede ser menorPuede ser superior
Complejidad operativaModeradaDepende de identidades y políticas

ZTNA no hace innecesarias todas las VPN.

Una pyme puede utilizar VPN para conectar dos sedes y ZTNA para que un proveedor acceda únicamente a una aplicación.

Qué riesgos introduce una VPN mal configurada

Acceso demasiado amplio

Un usuario puede necesitar consultar un programa, pero recibir acceso a:

  • Servidores.
  • Impresoras.
  • Carpetas.
  • Bases de datos.
  • Equipos de otros empleados.
  • Sistemas de administración.

Cuanto mayor sea el acceso, mayor será el daño posible si se roba la cuenta.

Credenciales sin doble factor

Una VPN protegida solo por usuario y contraseña puede quedar expuesta si esas credenciales aparecen en una filtración o se obtienen mediante engaño.

La autenticación multifactor debería ser un requisito básico para el acceso remoto.

Equipos personales sin control

Permitir que cualquier ordenador se conecte a la red puede introducir:

  • Software malicioso.
  • Sistemas sin actualizar.
  • Aplicaciones inseguras.
  • Usuarios administradores.
  • Datos corporativos sin cifrar.
  • Copias locales no autorizadas.

La empresa debe decidir qué dispositivos admite y qué requisitos deben cumplir.

Equipos VPN sin actualizar

La puerta de acceso remoto es un componente especialmente sensible porque está expuesto a Internet.

Debe mantenerse:

  • Actualizado.
  • Supervisado.
  • Correctamente configurado.
  • Limitado a los servicios necesarios.
  • Protegido con cifrado actual.
  • Registrando los accesos.

Las recomendaciones actuales sobre dispositivos perimetrales insisten en reducir la exposición, desactivar funciones innecesarias y aplicar configuraciones criptográficas robustas. (CISA)

Cuentas que no se eliminan

Una cuenta puede permanecer activa después de que el trabajador o proveedor deje de colaborar con la empresa.

El proceso de baja debe retirar:

  • Usuario.
  • Certificado.
  • Aplicación.
  • Dispositivo autorizado.
  • Token.
  • Permisos.
  • Sesiones abiertas.

Falta de segmentación

Una VPN puede proporcionar acceso a toda la red plana.

Si el equipo remoto queda comprometido, el atacante puede intentar desplazarse hacia otros sistemas.

La empresa debe separar:

  • Administración.
  • Servidores.
  • Invitados.
  • Producción.
  • Dispositivos.
  • Copias.
  • Usuarios externos.

Registros que nadie revisa

Registrar accesos no sirve de mucho si nadie detecta:

  • Conexiones a horas extrañas.
  • Intentos repetidos.
  • Accesos desde ubicaciones inesperadas.
  • Sesiones simultáneas.
  • Usuarios inactivos.
  • Descargas anómalas.

Qué protege una VPN y qué no protege

Riesgo¿La VPN ayuda?
Espionaje del tráfico durante el túnel
Acceso remoto a sistemas privados
Exposición directa de servicios internos
Robo de contraseña mediante phishingNo
Virus en el ordenadorNo
Archivo adjunto maliciosoNo
Fraude de cambio de cuenta bancariaNo
Pérdida del portátilNo por sí sola
Usuario con permisos excesivosNo
Borrado accidentalNo
Copias de seguridad deficientesNo
Aplicación interna vulnerableNo
Empleado que comparte informaciónNo

La VPN es una pieza de la seguridad, no una solución completa.

VPN de acceso remoto y VPN entre sedes

VPN de acceso remoto

Conecta un dispositivo individual con la red de la empresa.

Se utiliza para:

  • Teletrabajo.
  • Técnicos desplazados.
  • Dirección.
  • Comerciales.
  • Proveedores.
  • Soporte.

Cada usuario necesita una identidad propia.

VPN entre sedes

Conecta redes completas.

Se utiliza para:

  • Oficinas.
  • Tiendas.
  • Almacenes.
  • Delegaciones.
  • Centros de producción.

Los dispositivos de red mantienen el túnel activo.

VPN para terceros

Debe configurarse con mayor restricción.

Un proveedor debería acceder únicamente a:

  • Los equipos necesarios.
  • Durante el tiempo autorizado.
  • Con una cuenta individual.
  • Desde dispositivos controlados.
  • Con actividad registrada.

No conviene reutilizar las mismas condiciones de acceso de los empleados.

Túnel completo o túnel dividido

Túnel completo

Todo el tráfico del dispositivo pasa por la red de la empresa.

Ventajas:

  • La empresa puede aplicar filtros comunes.
  • Facilita la supervisión.
  • Reduce conexiones directas no controladas.
  • Mantiene una salida corporativa común.

Inconvenientes:

  • Consume más ancho de banda.
  • Puede aumentar la latencia.
  • Sobrecarga la infraestructura.
  • Hace que servicios de vídeo y nube pasen por la oficina.

Túnel dividido

Solo el tráfico dirigido a recursos corporativos atraviesa la VPN.

El resto sale directamente a Internet.

Ventajas:

  • Mejor rendimiento.
  • Menor carga sobre la empresa.
  • Acceso más rápido a aplicaciones en la nube.
  • Menor consumo de ancho de banda corporativo.

Inconvenientes:

  • Parte del tráfico queda fuera de los controles centrales.
  • Exige configurar rutas correctamente.
  • Puede complicar la supervisión.
  • Un dispositivo comprometido mantiene conexiones externas mientras accede a la empresa.

No existe una respuesta universal. La decisión depende del dispositivo, los recursos y el nivel de control que necesita la organización.

Qué conexiones deben considerarse seguras

Una conexión segura no depende únicamente del cifrado.

Debe combinar:

  • Identidad individual.
  • Doble factor.
  • Dispositivo actualizado.
  • Cifrado.
  • Permisos mínimos.
  • Registro.
  • Capacidad de revocación.
  • Supervisión.
  • Recuperación.
  • Formación.

Una conexión puede estar perfectamente cifrada y pertenecer a un atacante que ha robado las credenciales correctas.

Señales de que la empresa está preparada para una VPN

La implantación tiene más probabilidades de funcionar cuando:

  • Existe un inventario de usuarios.
  • Se sabe qué recursos necesita cada persona.
  • Hay dispositivos administrados.
  • Se puede activar doble factor.
  • Las aplicaciones internas están actualizadas.
  • La red está segmentada.
  • Hay un responsable técnico.
  • Las bajas se comunican de inmediato.
  • Se revisan registros.
  • Existe soporte durante el horario de uso.

Una VPN instalada sin estos controles puede crear una falsa sensación de seguridad.

Prueba práctica para decidir

Asigna los puntos indicados a cada situación.

SituaciónPuntos
Hay servidores o aplicaciones dentro de la oficina3
Los empleados necesitan carpetas internas3
Se utiliza escritorio remoto3
Existen varias sedes3
Hay programas antiguos que solo funcionan en la red local2
Técnicos externos necesitan acceso2
Se requiere conectar maquinaria o dispositivos internos3
Todos los servicios están en la nube−3
No existe ningún recurso privado−3
Solo se utiliza correo, navegador y almacenamiento SaaS−2
Se puede limitar el acceso por aplicación−1
Se usan dispositivos personales sin gestión2
No hay doble factor2
La conexión a Internet de la oficina es inestable2
No existe personal o proveedor técnico2

Interpretación orientativa

  • Puntuación negativa: probablemente basten aplicaciones seguras y controles de identidad.
  • 0 a 5 puntos: conviene revisar necesidades concretas antes de implantarla.
  • 6 a 12 puntos: una VPN puede estar justificada.
  • Más de 12 puntos: existe una necesidad clara de acceso privado, aunque debe valorarse VPN, ZTNA o un modelo híbrido.

Los puntos relacionados con falta de doble factor o dispositivos personales indican riesgos que deben corregirse, no argumentos para instalar una VPN sin más.

Qué tipo de empresa suele necesitarla

Despachos con servidores locales

Una asesoría, despacho profesional o ingeniería puede mantener documentación y programas dentro de la oficina.

La VPN permite trabajar desde fuera sin publicar directamente los sistemas internos.

Empresas industriales

Pueden necesitar conectar:

  • Plantas.
  • Oficinas.
  • Máquinas.
  • Sistemas de supervisión.
  • Proveedores de mantenimiento.

La segmentación resulta crítica para separar la red administrativa de la operativa.

Comercios con varias tiendas

Una VPN entre sedes puede conectar:

  • TPV.
  • Inventario.
  • Servidores.
  • Telefonía.
  • Cámaras, cuando corresponda y estén correctamente aisladas.
  • Sistemas de gestión.

Muchas soluciones modernas ya funcionan directamente en la nube, por lo que debe comprobarse si la VPN sigue siendo necesaria.

Empresas con aplicaciones a medida

Un programa interno puede no disponer de acceso web seguro.

La VPN puede proporcionar una vía controlada mientras la aplicación se moderniza.

Negocios con equipos técnicos desplazados

Los técnicos pueden necesitar consultar documentación, abrir incidencias o acceder a sistemas internos desde las instalaciones del cliente.

El acceso debería limitarse a los recursos imprescindibles.

Empresas que quizá no la necesiten

Microempresas completamente en la nube

Cuando toda la actividad se realiza en aplicaciones SaaS, la seguridad se centra en la identidad y el dispositivo.

Una VPN hacia una oficina sin servidores aporta poco.

Profesionales que solo usan servicios web

Correo, facturación, almacenamiento y videollamadas pueden funcionar mediante conexiones cifradas directas.

Resulta más útil invertir en:

  • Doble factor.
  • Gestor de contraseñas.
  • Cifrado del portátil.
  • Copias.
  • Protección del equipo.
  • Formación.

Equipos distribuidos sin red central

Una empresa puede no tener una oficina principal ni infraestructura local.

En ese caso, una arquitectura basada en identidades y aplicaciones suele encajar mejor que crear una red virtual artificial para todo el equipo.

Cuánto cuesta una VPN empresarial

El coste depende de:

  • Número de usuarios.
  • Número de sedes.
  • Equipos de red.
  • Licencias.
  • Doble factor.
  • Instalación.
  • Configuración.
  • Soporte.
  • Supervisión.
  • Actualizaciones.
  • Ancho de banda.
  • Alta disponibilidad.
  • Integración con directorios.
  • Certificados.
  • Dispositivos administrados.

Una solución pequeña puede utilizar funciones ya incluidas en un cortafuegos empresarial. Una infraestructura crítica puede necesitar equipos redundantes, monitorización y soporte permanente.

Costes que suelen olvidarse

Coste visibleCoste oculto
LicenciasConfiguración inicial
Dispositivo VPNRenovación del equipo
SuscripciónSoporte
UsuariosGestión de altas y bajas
Doble factorFormación
InstalaciónResolución de problemas
CertificadosRenovaciones
MantenimientoRevisión de registros
Segunda conexiónPruebas de continuidad
Ancho de bandaPérdida de rendimiento

La empresa debe calcular el coste durante varios años, no solo el precio de puesta en marcha.

Cómo calcular si compensa

Puede utilizarse esta fórmula:

Valor anual estimado = tiempo habilitado para trabajo remoto + interrupciones evitadas + servicios protegidos − coste total

Supongamos una empresa con seis trabajadores que necesitan acceder al servidor dos días por semana.

Sin acceso seguro, cada uno pierde dos horas semanales trasladándose o esperando documentación.

  • 6 trabajadores.
  • 2 horas semanales.
  • 46 semanas.
  • Coste interno de 24 euros por hora.

Cálculo:

6 × 2 × 46 × 24 = 13.248 euros anuales.

Si la implantación y el mantenimiento cuestan 4.000 euros el primer año, el ahorro potencial sería de 9.248 euros, antes de valorar la seguridad y la continuidad.

La estimación debe descontar el tiempo de soporte y las posibles pérdidas de rendimiento.

Qué rendimiento puede esperarse

La velocidad dependerá de:

  • Conexión del usuario.
  • Conexión de la oficina.
  • Potencia del dispositivo VPN.
  • Distancia.
  • Cifrado.
  • Número de usuarios.
  • Túnel completo o dividido.
  • Aplicación utilizada.
  • Latencia.

Una conexión rápida no garantiza que un programa antiguo responda bien a distancia.

Las aplicaciones que realizan muchas consultas pequeñas pueden funcionar peor que una transferencia de archivos grande.

Cómo evitar que la VPN ralentice el trabajo

Conviene:

  • Dimensionar el equipo para usuarios simultáneos.
  • Mejorar la subida de la conexión corporativa.
  • Utilizar protocolos actuales.
  • Evitar enviar vídeo innecesario por el túnel.
  • Revisar el túnel dividido.
  • Alojar en la nube los servicios adecuados.
  • Utilizar escritorios virtuales cuando la aplicación no tolera latencia.
  • Supervisar saturaciones.
  • Probar desde ubicaciones reales.

Qué funciones debería exigir una pyme

Doble factor

Debe estar integrado o poder conectarse con un sistema de identidad.

Usuarios individuales

No deben existir cuentas compartidas entre varios empleados.

Revocación rápida

La empresa debe poder bloquear un acceso de inmediato.

Permisos limitados

Cada usuario debería alcanzar únicamente los recursos necesarios.

Registro de actividad

Debe conservarse información sobre accesos, intentos y sesiones.

Actualizaciones incluidas

El proveedor debe explicar quién actualiza el servidor, la aplicación y los dispositivos.

Cifrado actual

No conviene mantener protocolos antiguos solo por compatibilidad si existen alternativas seguras.

Protección frente a intentos repetidos

El sistema debe poder limitar, bloquear o alertar sobre accesos sospechosos.

Compatibilidad con dispositivos administrados

La empresa debería poder exigir requisitos como:

  • Sistema actualizado.
  • Cifrado de disco.
  • Protección activa.
  • Pantalla bloqueada.
  • Usuario identificado.
  • Dispositivo registrado.

Desconexión automática

Las sesiones inactivas no deberían permanecer abiertas de forma indefinida.

Alta disponibilidad cuando sea crítica

Si la VPN es imprescindible para trabajar, conviene valorar:

  • Segundo dispositivo.
  • Segunda conexión.
  • Configuración de respaldo.
  • Procedimiento alternativo.
  • Soporte prioritario.

Qué protocolo elegir

La elección técnica debe realizarla el responsable de la infraestructura según compatibilidad, seguridad y rendimiento.

En entornos empresariales se utilizan habitualmente soluciones basadas en:

  • IPsec.
  • SSL/TLS.
  • Protocolos modernos de túnel.
  • Clientes gestionados.
  • Acceso por aplicación.

Lo decisivo no es solo el nombre del protocolo.

También importan:

  • Configuración.
  • Autenticación.
  • Claves.
  • Actualizaciones.
  • Restricciones.
  • Supervisión.
  • Ciclo de vida del producto.

VPN propia o servicio gestionado

VPN administrada por la empresa

Puede convenir cuando hay:

  • Personal técnico.
  • Infraestructura.
  • Necesidades específicas.
  • Integraciones complejas.
  • Capacidad de monitorización.

Aporta más control, pero aumenta la responsabilidad.

VPN gestionada por un proveedor

Puede encajar cuando la pyme:

  • No tiene departamento informático.
  • Necesita soporte.
  • Quiere delegar actualizaciones.
  • Requiere instalación y supervisión.
  • Prefiere un coste periódico.

El contrato debe explicar quién actúa ante una alerta o una vulnerabilidad.

Preguntas que debe responder el proveedor

Sobre el acceso

  • ¿Qué recursos verá cada usuario?
  • ¿Se admiten cuentas individuales?
  • ¿Incluye doble factor?
  • ¿Puede limitarse por horario?
  • ¿Puede restringirse por dispositivo?
  • ¿Cómo se gestiona a los proveedores?

Sobre el mantenimiento

  • ¿Quién instala actualizaciones?
  • ¿Con qué frecuencia?
  • ¿Cómo se comunican las vulnerabilidades?
  • ¿Qué ocurre fuera del horario?
  • ¿Se revisan registros?
  • ¿Qué soporte está incluido?

Sobre la continuidad

  • ¿Qué pasa si falla la conexión?
  • ¿Existe un sistema de respaldo?
  • ¿Cuántos usuarios simultáneos admite?
  • ¿Cómo se recupera la configuración?
  • ¿Se realizan copias?
  • ¿Hay un procedimiento alternativo?

Sobre la salida

  • ¿Quién es propietario de la configuración?
  • ¿Cómo se exportan usuarios y registros?
  • ¿Qué ocurre con los certificados?
  • ¿Quién elimina las cuentas?
  • ¿Cómo se transfiere el servicio?

Cómo implantar una VPN sin abrir toda la red

Primera fase: inventariar recursos

La empresa debe identificar qué sistemas requieren acceso remoto.

No conviene empezar concediendo acceso a toda la red.

Segunda fase: definir usuarios

Hay que separar:

  • Empleados.
  • Dirección.
  • Técnicos.
  • Proveedores.
  • Administradores.

Cada grupo tendrá permisos distintos.

Tercera fase: revisar dispositivos

Debe decidirse si se admitirán:

  • Ordenadores corporativos.
  • Móviles.
  • Equipos personales.
  • Dispositivos de proveedores.

Los equipos no administrados deberían recibir un acceso más limitado.

Cuarta fase: activar doble factor

La medida debe aplicarse antes de generalizar el acceso remoto.

Quinta fase: segmentar

Los usuarios deben llegar solo a las zonas necesarias.

Sexta fase: realizar una prueba piloto

Conviene probar:

  • Aplicaciones.
  • Velocidad.
  • Impresoras.
  • Archivos.
  • Desconexiones.
  • Recuperación.
  • Revocación.
  • Acceso desde varias redes.

Séptima fase: documentar

La empresa debe conservar:

  • Responsables.
  • Usuarios.
  • Permisos.
  • Configuración.
  • Proceso de alta.
  • Proceso de baja.
  • Contactos de soporte.
  • Procedimiento de emergencia.

Octava fase: supervisar

Hay que revisar accesos y adaptar permisos conforme cambian las funciones.

Indicadores para saber si funciona correctamente

IndicadorResultado esperado
Usuarios con doble factor100 % de accesos remotos
Cuentas compartidasNinguna
Usuarios antiguos activosNinguno
Dispositivos sin actualizarReducción continua
Intentos fallidosRevisados
Accesos anómalosDetectados
Recursos visibles por usuarioSolo los necesarios
Tiempo de conexiónAceptable
InterrupcionesControladas
Incidencias resueltasDentro del plazo
Actualizaciones pendientesMínimas
Pruebas de revocaciónCorrectas

Señales de que la solución elegida no encaja

Conviene revisar la arquitectura cuando:

  • La VPN se utiliza para acceder únicamente a aplicaciones web públicas.
  • Todo el tráfico se vuelve lento.
  • Los empleados la desactivan.
  • Existen cuentas compartidas.
  • Los proveedores ven demasiados recursos.
  • No se actualiza el servidor.
  • Nadie revisa los accesos.
  • Los dispositivos personales entran sin controles.
  • La empresa depende de una única conexión.
  • Las aplicaciones internas funcionan mal a distancia.
  • La cuota aumenta sin reducir riesgos.
  • ZTNA permitiría limitar mucho mejor el acceso.

Resultados reales que puede aportar en 2026

Una VPN bien implantada puede permitir:

  • Acceso remoto a sistemas privados.
  • Menor exposición directa de servidores.
  • Conexión cifrada entre sedes.
  • Teletrabajo con aplicaciones internas.
  • Gestión centralizada de usuarios.
  • Registro de accesos.
  • Menor dependencia de la ubicación física.
  • Continuidad durante desplazamientos.
  • Soporte remoto controlado.
  • Integración temporal de sistemas antiguos.

Sus resultados serán limitados si la empresa mantiene:

  • Contraseñas débiles.
  • Equipos desactualizados.
  • Permisos excesivos.
  • Cuentas compartidas.
  • Red sin segmentar.
  • Aplicaciones vulnerables.
  • Falta de copias.
  • Ausencia de supervisión.

Decisión final: VPN, conexiones seguras o modelo híbrido

Conviene una VPN cuando:

  • Existen servidores internos.
  • Se utilizan carpetas de red.
  • Hay varias sedes.
  • Se necesita escritorio remoto.
  • Deben conectarse redes completas.
  • Hay aplicaciones antiguas.
  • Se accede a maquinaria o sistemas privados.
  • La migración a la nube no es viable todavía.

Suelen bastar conexiones seguras cuando:

  • Todo el trabajo está en aplicaciones SaaS.
  • No existe una red interna.
  • Los usuarios solo necesitan servicios web.
  • Se utilizan cuentas individuales y doble factor.
  • Los dispositivos están administrados.
  • Los permisos pueden limitarse desde cada plataforma.

Conviene estudiar ZTNA cuando:

  • Cada persona necesita pocas aplicaciones.
  • Hay muchos trabajadores remotos.
  • Participan proveedores externos.
  • Se quiere evitar el acceso amplio a la red.
  • Las aplicaciones están distribuidas entre nube y oficina.
  • La identidad y el estado del dispositivo deben condicionar cada conexión.

El modelo híbrido encaja cuando:

  • Algunas aplicaciones siguen dentro de la empresa.
  • Otras funcionan en la nube.
  • Existen varias sedes.
  • Hay usuarios con necesidades distintas.
  • Parte de la infraestructura debe modernizarse de forma gradual.

La decisión entre utilizar una VPN o confiar en conexiones seguras no debería tomarse pensando que una opción es moderna y la otra anticuada. La VPN sigue siendo útil cuando hay una red privada a la que entrar; pierde sentido cuando se instala para proteger aplicaciones que ya gestionan su propio acceso cifrado. La arquitectura más segura es la que permite a cada persona llegar solo al recurso que necesita, durante el tiempo necesario y desde un dispositivo en el que la empresa pueda confiar.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

error: